
UAC-0099 يستخدم ASHVEIN RAT ضد أهداف حكومية أوكرانية
يرتبط فاعل التهديد المرتبط بروسيا UAC-0099 ببرنامج جديد لسرقة المعلومات وحصان طروادة للوصول عن بُعد يُدعى ASHVEIN مبني على .NET، ويُستخدم في هجمات على موظفين حكوميين أوكرانيين.
وفقًا لـ TrendAI، يُنسب إلى فاعل التهديد المرتبط بروسيا UAC-0099 برنامج جديد لسرقة المعلومات وحصان طروادة للوصول عن بُعد لم يُحدد من قبل، بالاسم الرمزي ASHVEIN. استخدم المطورون البرنامج الخبيث، الذي يسمونه داخليًا "TelemetryBrowser"، في هجمات على موظفين حكوميين أوكرانيين. تتتبع TrendAI هذا التجمع باسم Earth Sirrush؛ وكان معروفًا سابقًا باسم SHADOW-EARTH-065.
قدرات ASHVEIN وانتشاره
يجمع ASHVEIN بين سرقة بيانات الاعتماد والمراقبة والتحكم عن بُعد. يمكنه سرقة بيانات الاعتماد من Chrome و Firefox، والتقاط لقطات شاشة مبنية على GDI، وسرد الملفات واستخراجها، وتشغيل shell عن بُعد عبر PowerShell، وإنشاء بصمة النظام، والتواصل المشفر مع C2. أشارت TrendAI إلى أن ASHVEIN يخفي الأوامر في عناصر HTML غير مرئية. يستخدم بعض المتغيرات آلية dead drop resolver مبنية على GitHub كآلية احتياطية.
تشمل طرق الانتشار DLL sideloading وحاويات VHD ومُسقطات .NET متخصصة. أحدها، AnswerFromPolice، يتضمن مستند Microsoft Word يبدو وكأنه رد من الشرطة الوطنية الأوكرانية. يظهر المستند الخادع على شاشة الضحية، بينما ينتشر البرنامج الخبيث في الخلفية لجعل المستلمين أكثر عرضة لفتح الملف والثقة به.
توسع الأسلحة والأهداف
رصدت CERT-UA (مجموعة الاستجابة للطوارئ الحاسوبية في أوكرانيا) UAC-0099 لأول مرة في يونيو 2023، وهي تستهدف منذ منتصف عام 2022 على الأقل منظمات حكومية ودفاعية وحدودية ولوجستية أوكرانية. أعلنت ESET في نوفمبر 2025 أن المجموعة قد تعمل كوسيط وصول أولي لـ Sandworm؛ وهي مجموعة APT روسية معروفة بهجمات مدمرة ضد أوكرانيا.
على مر السنين، انتقل الفاعل من أدوات مبنية على PowerShell و Go إلى ملفات ثنائية مترجمة بلغة C# ومحمية بـ .NET Reactor، مخبأة في صور ستيغانوغرافية. في 2022-2024 كان لديه LONEPAGE و THUMBCHOP و CLOGFLAG و SEAGLOW و OVERJAM، وفي 2024-2025 أُضيفت MATCHBOIL و MATCHWOK و DRAGSTARE، وفي 2026 BadPaw و MeowMeow و LUNCHPOKE و BURNYBEAR و MATCHBOIL.V2.
أعلنت TrendAI أن خمسة إصدارات من ASHVEIN تم تجميعها بين 8 و 23 أكتوبر 2025 في ثلاثة متغيرات تغليف مختلفة. يطابق البرنامج الخبيث وظيفيًا DRAGSTARE في سرقة بيانات الاعتماد ولقطات الشاشة وجمع الملفات وإنشاء بصمة النظام عبر WMI، إلا أنهما تم تجميعهما بحسابات مطورين مختلفين، مما يشير إلى تطوير متوازي لأدوات لنفس المتطلبات التشغيلية.
GuardBreaker: تجربة التهرب من الذكاء الاصطناعي
لاحظت ESET أيضًا أن UAC-0099 استخدم GuardBreaker ضد أهداف أوكرانية لحقن تحليل بمساعدة الذكاء الاصطناعي. تضمن الـ Visual Basic Script الخبيث للضحية موجهًا يحتوي على تعليمات لتصنيع أسلحة نووية، بهدف إثارة آليات الأمان في نموذج لغوي كبير وإعاقة تحليل بقية الكود. VBScript هو ناقل MATCHBOIL. ومع ذلك، كان هذا النهج بالذكاء الاصطناعي تجربة قصيرة الأمد، حيث لم يعد الفاعل يستخدم هذه التكتيك قبل انتشار البرنامج الخبيث.
أعلنت TrendAI أن الأهداف تنتقل من المنظمات الحكومية والعسكرية وتشمل الآن مشغلي الخدمات اللوجستية والبنية التحتية المدنية الذين يدعمون أوكرانيا. التغيير يتبع الحرب: قيمة فهم الشبكات اللوجستية الأوكرانية تتزايد، والقوة السيبرانية أيضًا تسير بنفس منطق القوة الحركية.
المصادر: The Hacker News
SiTech — تطوير ويب مدعوم بالذكاء الاصطناعي
نبني مواقع سريعة وعصرية وندمج الذكاء الاصطناعي في سير عمل الشركات. لديك مشروع أو سؤال؟ يسعدنا مساعدتك.